Ievads: Kāpēc donoru datu drošību un privātumu ir svarīgāk nekā jebkad

Labdarības organizācijas darbojas uz pamatu uzticību. Atbalstītāji sniedz ne tikai savu naudu, bet arī savu personisko informāciju-vārdi, adreses, e-pasta kontakti, tālruņa numuri, un finanšu detaļas, piemēram, kredītkartes numuru vai bankas konta datus. Viens datu pārkāpums vai privātuma kļūda var sagraut šo uzticību sekundēs, noved pie donoru attrition, negatīvu mediju segumu, un pat regulatīviem sodiem, kas apdraud organizācijas finansiālo stabilitāti.

Pēdējos gados normatīvā vide datu aizsardzības jomā ir kļuvusi ievērojami stingrāka. Tiesību akti, piemēram, Eiropas Savienības Vispārīgā datu aizsardzības regula (GDPR), Kalifornijas Patērētāju privātuma likums (CCPA) un līdzīgi citu jurisdikciju statūti, uzliek skaidrus pienākumus par to, kā bezpeļņas organizācijas vāc, uzglabā, apstrādā un apmainās ar personas datiem. Neatbilstības rezultātā var tikt piemēroti sodi, kas sasniedz miljoniem dolāru. Papildus tiesiskajam riskam, paši līdzekļu devēji arvien vairāk apzinās privātuma jautājumus; Pew Research Center 2023. gada apsekojumā tika konstatēts, ka 79% pieaugušo ir nobažījušies par to, kā uzņēmumi un organizācijas izmanto savus personas datus. Charities, kas nevar pierādīt, ka ir apņēmusies ievērot datu drošību un privātumu, riskē zaudēt gan pašreizējos atbalstītājus, gan nākotnes perspektīvas.

Šajā pantā ir sniegta visaptveroša rokasgrāmata par labāko praksi donoru datu drošību un privātumu labdarības organizācijās. Tas aptver kritisko nozīmi, aizsargājot sensitīvu informāciju, detalizētus pasākumus gan drošības un privātuma pārvaldību, juridisko un ētikas ainavu, un realizējamus ieteikumus, ka jebkura bezpeļņas -neatkarīgi no lieluma vai budžeta - var īstenot.

Izpratne par datu drošības nozīmi bezpeļņas organizācijām

Riskam pakļauto donoru datu veidi

Ziedotāju dati sniedzas tālu aiz vienkārša nosaukuma un e-pasta adreses. Charitable organizācijām parasti pieder vairākas kategorijas personiski identificējamu informāciju (PII):

  • Kontaktinformācija: Pilns vārds, mājas adrese, tālruņa numurs, e-pasta adrese.
  • Finanšu dati: Kredītkartes numuri, bankas konta informācija, darījumu vēsture, regulārie dāvanu dati.
  • Demogrāfiskās un uzvedības dati: Vecums, ienākumu diapazons, ziedojumu vēsture, pasākumu apmeklēšana, komunikācijas preferences, saderināšanās rādītāji, un pat politiska vai reliģiska piederība, ko varētu secināt no dodot modeļus.
  • Veselības vai jūtīgas informācijas gadījumā: Medicīnisko līdzekļu vākšanas vai katastrofu seku likvidēšanas gadījumā organizācijas var turēt veselības datus vai citas īpašas datu kategorijas, kurām nepieciešama pastiprināta aizsardzība.

Šī datu vākšana ir dārgumu krātuve kibernoziedzniekiem. Nozagtu donoru ierakstus var izmantot identitātes zādzībām, kredītkaršu viltošanai, pikšķerēšanas uzbrukumiem vai pārdot tumšā interneta tirgos. Saskaņā ar Verizon Data Breach Rescue Report (DBIR), bezpeļņas sektors nav imūns; lai gan ne tik bieži mērķēts kā finanšu vai veselības aprūpe, pārkāpuma ietekme uz mazu vai vidēju labdarības var būt postoša, jo ir ierobežoti resursi atlabšanai.

Datu pārkāpēju un privātuma pārkāpumu sekas

Nepietiekamas datu aizsardzības izraisītās sekas var izpausties vairākos veidos:

  • Reputācijas zaudējumi: Ziņas par datu pārkāpumu nekavējoties sagrauj donoru uzticību. 2022. gada pētījumā, ko veica Better Business Bureau Wise Giving Alliance, tika konstatēts, ka 60% donoru teica, ka pārtrauks dot organizācijai, kas cietusi no datu aizsardzības pārkāpuma, kurā ietverta viņu personas informācija.
  • Juridiskās un normatīvās sankcijas: Saskaņā ar GDPR soda naudas var sasniegt līdz 4% no gada kopējā apgrozījuma vai 20 miljoniem eiro (atkarībā no tā, kurš ir lielāks). CCPA pārkāpumi rada sodu līdz pat 7500 dolāru par apzinātu pārkāpumu. Pat ja soda nauda netiek piemērota, izmeklēšanas, paziņošanas un tiesvedības izmaksas var būt ievērojamas.
  • Darbības traucējumi: Rensomware uzbrukumi vai sistēmas kompromisi var bloķēt organizācijas no savām datubāzēm, apturēt līdzekļu vākšanas kampaņas un prasīt nedēļas dīkstāves, lai atjaunotu sistēmas.
  • Donors Čurns un "samazināta ziedošana" Pārkāpuma rezultātā bieži vien tiek nekavējoties atcelti regulārie ziedojumi, zaudētas lielas dāvanas un grūtības iegūt jaunus atbalstītājus.

Ņemot vērā šīs likmes, proaktīvas investīcijas donoru datu drošībā nav greznība – tā ir galvenā darbības prasība jebkurai labdarības organizācijai, kas cer uzturēt ilgtermiņa attiecības ar savu kopienu.

Datu donoru drošības paraugprakse

Drošības uzmanības centrā ir datu aizsardzība pret neatļautu piekļuvi, pārveidošanu, iznīcināšanu vai izpaušanu. Turpmāk minētās prakses veido atskaites punktu, ko jāpieņem katrai labdarībai, neatkarīgi no tehniskās pieredzes.

1. Īstenot spēcīgu paroles politiku un multi-Factor autentificēšanās

Vāja paroles joprojām ir viens no visbiežāk uzbrukuma vektoriem. Pieprasīt darbiniekiem un brīvprātīgajiem izmantot sarežģītas, unikālas paroles katrai sistēmai, kas piekļūst donoru datiem. Paroles jābūt vismaz 12-16 rakstzīmes garš, ietver kombināciju ar lielajiem un mazajiem burtiem, cipariem, un simboliem, un nekad atkārtoti visās platformās. Pielikt periodiskas paroles izmaiņas, lai gan Valsts standartu un tehnoloģiju institūts (NIST) tagad iesaka pret obligātu patvaļīgu rotāciju, ja vien nav pierādījumu par kompromisu; tā vietā, koncentrēties uz spēku un pārkāpumu uzraudzību.

Daudzfaktoru autentifikācija (MFA) pievieno papildu drošības slāni, pieprasot otru verifikācijas veidu, piemēram, vienreizēju kodu, kas nosūtīts uz tālruni, biometrisko skenēšanu vai aparatūras marķieri. Iespējot MFA visos e-pasta kontos, donoru pārvaldības sistēmās (CRM), maksājumu vārtejās un mākoņa glabāšanas platformās. Rīki, piemēram, Duo Security, Microsoft Autentificētājs, vai Google Autentificētājs ir rentabli un viegli izvietojami.

Ārējais resurss: Detalizētus norādījumus par paroļu politiku skatīt NIST kiberdrošības sistēmā un pievienotajos paroļu rekomendācijās NIST īpašajā izdevumā 800-63B.

2. Šifrēt datus pie miera un tranzīta

Šifrēšana nodrošina, ka pat tad, ja neatļauta puse iegūst piekļuvi datu uzglabāšanai vai pārtver datus kustībā, informācija paliek nelasāma bez pienācīgas atšifrēšanas atslēgas. Charities implement:

  • Šifrēšana miera stāvoklī: Visas donoru datubāzes, rezerves faili, izklājlapas un arhīva ieraksti būtu jāšifrē, izmantojot spēcīgus algoritmus, piemēram, AES-256. Lielākā daļa mūsdienu datubāzu sistēmu (piemēram, MySQL, PostgreSQL) un mākoņpakalpojumu (AWS, Azure, Google Cloud) piedāvā iebūvētas šifrēšanas funkcijas, kuras var aktivizēt ar minimālu konfigurāciju.
  • Šifrēšana tranzītā: Izmantot SSL/TLS (Transport Layer Security) visai tīmekļa datu plūsmai, kas ietver ziedojumu veidlapas, donoru portālus vai administratīvās saskarnes. Pārliecinieties, ka jūsu tīmekļa vietnes sertifikāts ir derīgs un atjaunināts. Iekšējiem tīkla sakariem, izmantojot VPN vai SSH tuneļus, piekļūstot donoru datu bāzēm attālināti.

No beigu līdz galam šifrēšana ir īpaši svarīga maksājumu datiem. Pat ja jūsu organizācija izmanto trešās puses maksājumu procesoru, jebkāda donora informācija, kas iet caur jūsu sistēmām, būtu jāpārsūta pa šifrētiem kanāliem.

3. Keep Software and Systems Atjaunināts

Kiberkrimināli bieži izmanto zināmās ievainojamības novecojušā programmatūrā. Izveidojiet regulāru ielāpu pārvaldības grafiku jūsu donoru vadības sistēmai, satura pārvaldības sistēmai, operētājsistēmām, ugunsmūriem un visiem spraudņiem vai trešo pušu integrējumiem. Iespējojiet automātiskus atjauninājumus, kur tas ir iespējams, un monitoru pārdevēja paziņojumus par kritiskiem drošības ielāpiem.

Legacy sistēmas – īpaši pasūtījuma veidotas datubāzes vai vecās versijas tautas CRM – ir īpaši riskanti. Ja jūsu organizācija joprojām paļaujas uz programmatūru, kas vairs nesaņem drošības atjauninājumus, prioritizēt migrēšanu uz atbalstīto platformu. Ir pieejamas daudzas pieejamas drošas alternatīvas, tostarp mākoņu bāzes risinājumi, kas apstrādā ielāpu automātiski.

4. Ierobežot piekļuvi donoru datiem, izmantojot principu vismazāk privileģētās

Ne katram darbiniekam vai brīvprātīgajam ir nepieciešama piekļuve visiem donora datiem. Īstenot uz lomu balstītu piekļuves kontroli (RBAC), lai ierobežotu piekļuvi datiem tikai tiem indivīdiem, kuriem tas nepieciešams, lai veiktu savas konkrētās darba funkcijas. Piemēram:

  • Finansēšanas līdzekļu vākšanas personālam var būt nepieciešams apskatīt donoru kontaktinformāciju un sniegt vēsturi, bet ne pilnus kredītkaršu numurus.
  • Finanšu personālam var būt nepieciešama piekļuve darījumu reģistriem, bet ne personīgām adresēm vai saistību piezīmēm.
  • Internantiem vai pagaidu darbiniekiem vajadzētu būt lasīšanas piekļuvei vai ierobežotām atļaujām, kas saistītas ar laiku.

Regulāri pārskatīt piekļuves žurnālus, lai atklātu neparastu darbību, piemēram, darbinieks lejupielādējot lielus datu apjomus ārpus parastā darba laika. Lietotāju nodrošināšanas un atpalikšanas procesiem jābūt automatizētiem: kad darbinieks atstāj organizāciju vai maina lomas, viņu piekļuves tiesības būtu nekavējoties jāatsauc vai jākoriģē.

5. Izmantojiet drošu maksājumu vārtejām un Comply ar PCI DSS

Ja jūsu organizācija pieņem kredītkaršu ziedojumus tiešsaistē, pa tālruni vai personīgi, jums jāievēro Maksājumu karšu nozares datu drošības standarts (PCI DSS). Šis 12 prasību kopums regulē to, kā tiek apstrādāti, uzglabāti un nosūtīti kartes turētāja dati.

  • Nekad uzglabāt pilnu kredītkaršu numurus, CVV kodus, vai magnētiskās joslas datus pēc darījuma ir atļauts.
  • izmanto tokenizāciju vai šifrēšanu, lai aizvietotu sensitīvus karšu datus ar sensitīviem ekvivalentiem.
  • līgumi ar PCI prasībām atbilstošu maksājumu procesoru (piemēram, Svītriņu, PayPal, Braintree vai specializētiem bezpeļņas procesoriem, piemēram, Donorbox vai GiveWP).
  • Ikgadējo pašnovērtējumu vai ievainojamības skenēšanu veikšana atbilstoši Jūsu iegādājošās bankas prasībām.

Daudzi bezpeļņas var samazināt savu PCI atbilstības slogu, izmantojot trešās puses maksājumu vārteja, kas apstrādā kartes datus tieši, lai labdarība nekad pieskaras vai glabā pilnus karšu numurus. Tomēr, pat ar šo modeli, organizācijai joprojām ir jānodrošina sava mājas lapa un tīkls.

Ārējais resurss: Uzziniet vairāk par PCI DSS prasībām mazajiem uzņēmumiem un bezpeļņas organizācijām PCI Drošības standartu padomes oficiālajā vietnē.

Privātuma pārvaldības paraugprakse

Lai gan drošība koncentrējas uz tehnisko kontroli, privātuma aizsardzība attiecas uz to, kā donoru dati tiek vākti, izmantoti, koplietoti un saglabāti, un kā donori tiek informēti un kontrolēti pār savu informāciju. Efektīva privātuma pārvaldība veicina pārredzamību un uzticēšanos.

1. Izstrādāt skaidru, pieejamu privātuma politiku

Katrai labdarības organizācijai ir jābūt rakstiskai privātuma politikai, kas izskaidro:

  • Kāda veida donoru dati tiek vākti (piem, vārds, kontaktinformācija, maksājumu informācija, pārlūkošanas uzvedība, ja sīkdatnes tiek izmantotas).
  • Kā dati tiek vākti (tiešsaistes veidlapas, nesaistes pasākumi, trešo personu avoti).
  • Nolūki, kādos datus izmanto (apstrādes ziedojumi, nosūtīšanas ieņēmumi, mārketinga komunikācijas, analītika).
  • Vai dati tiek kopīgoti ar trešām personām (piemēram, maksājumu procesoriem, e-pasta mārketinga platformām, datu analīzes pakalpojumiem) un ar kādiem nosacījumiem.
  • Cik ilgi dati tiek saglabāti un kā donori var pieprasīt dzēšanu.
  • Donoru tiesības saskaņā ar piemērojamiem tiesību aktiem (piemēram, tiesības piekļūt, labot, dzēst vai pārnest savus datus; tiesības atteikties no pārdošanas/koplietošanas).
  • Kontaktinformācija privātuma jautājumiem.

Politika būtu izvietoti pamanāmi jūsu mājas lapā (parasti kājniekā), rakstīts vienkāršā valodā, un pastāvīgi atjaunināt, kā datu prakse attīstās. Dažas jurisdikcijas prasa, lai politika jāpārskata un jāatjaunina vismaz reizi gadā.

2. Saņem nepārprotamu piekrišanu datu vākšanai un apstrādei

Saskaņā ar daudziem privātuma noteikumiem piekrišana ir jādod brīvi, konkrēti, informēti un nepārprotami. Tas nozīmē, ka iepriekš pārbaudīts lodziņš vai netieša piekrišana no ziedojuma darījuma vairs nav pietiekama mārketinga mērķiem.

  • Izmantojot izvēles rūtiņas (nevis atteikšanās) e-pasta biļetenu, SMS atjauninājumus, vai daloties ar datiem ar partnerorganizācijām.
  • Sniedzot granulāru izvēli, piemēram, ļaujot ziedotājiem izvēlēties, kāda veida komunikāciju viņi vēlas saņemt.
  • Skaidri norādot datu vākšanas mērķi uztveršanas punktā (piemēram, “Mēs izmantojam jūsu e-pastu, lai nosūtītu jūsu nodokļu kvīti un gadījuma atjauninājumus par mūsu darbu – jūs jebkurā laikā varat atrakstīties”).
  • Pierādījumu par piekrišanu ierakstīšana un glabāšana (piemēram, laika zīmogi, IP adreses, un piekrišanas teksts parādīts), lai jūs varētu pierādīt atbilstību, ja audits.

Attiecībā uz esošajiem donoriem, kuri bija uz kuģa pirms jūsu organizācija pieņēma spēcīgu piekrišanas praksi, apsvērt atkārtotu kampaņu, lai jūsu datu bāzi atbilstību.

3. Praktiska datu minimizācija

Savākt tikai informāciju, kas ir patiesi nepieciešama mērķiem, jums ir identificēti. Ja jums nav nepieciešams donora dzimšanas datumu, tālruņa numuru, vai nodarbošanās, lai apstrādātu dāvanu, nav pieprasīt to. Datu minimizācija samazina iespējamo kaitējumu pārkāpuma un vienkāršo atbilstību saglabāšanas un dzēšanas pienākumiem.

Pārskatiet ziedojuma veidlapas, pasākumu reģistrācijas lapas un brīvprātīgo pieteikumus periodiski, lai izņemtu nevajadzīgus laukus. Izmantojiet nosacījumu loģiku, lai parādītu izvēles laukus tikai tad, kad tas ir nepieciešams. Piemēram, lūdziet darba devējam informāciju tikai tad, ja donors norāda, ka ir ieinteresēts darba devējam atbilstošas dāvanas.

4. Izveidot datu saglabāšanas un drošas apglabāšanas politiku

Donoru datus nedrīkst glabāt bezgalīgi. Izstrādāt glabāšanas grafiku, kurā nosaka, cik ilgi katra datu kategorija tiek saglabāta, pamatojoties uz operatīvām vajadzībām un juridiskajām prasībām. Piemēram:

  • Darījumu uzskaiti var būt nepieciešams glabāt 7 gadus (nodokļu vajadzībām).
  • Informācija par mārketinga saistību (piemēram, atvērto e-pastu) var tikt saglabāta 3 gadus.
  • Neaktīvo donoru profilus (bez aktivitātes 5+ gadus) var arhivēt vai dzēst.

Kad dati sasniedz tā saglabāšanas perioda beigas, tie ir jālikvidē droši. Nepietiek ar vienkāršu dzēšanu – joprojām var atgūt cietos diskus un rezerves kopijas. Izmantojiet failu saspiešanas rīkus ciparu failiem (piemēram, programmatūra, kas pārraksta datus vairākas reizes) un fizisko sasmalcināšanas pakalpojumus papīra ierakstiem. Apsveriet darbu ar sertificētu datu iznīcināšanas pārdevējs.

5. Apmācīt visu personālu un brīvprātīgos par privātumu un drošību

Tehnoloģijas kontrole ir tikai tikpat efektīva kā cilvēki, kas tos izmanto. Cilvēka kļūda – piemēram, noklikšķinot uz pikšķerēšanas saitēm, atstājot donora ierakstus redzamus uz atslēgtiem ekrāniem, vai daloties ar parolēm – joprojām ir galvenais datu incidentu cēlonis. Īstenot obligātās apmācības programmas, kas aptver:

  • Kā atpazīt pikšķerēšanas mēģinājumus, sociālo inženieriju un aizdomīgus e-pastus.
  • Pareiza donora datu apstrāde: neapspriež donora informāciju publiskās vietās, nesūtot nešifrētas izklājlapas pa e-pastu, bloķējot darbstacijas, kad tās netiek uzraudzītas.
  • Procedūras ziņošanai par iespējamiem datu aizsardzības pārkāpumiem vai privātās dzīves negadījumiem.
  • Jūsu jurisdikcijai atbilstošo privātuma likumu izpratne.

Apmācībai jānotiek pēc noalgošanas un vismaz reizi gadā pēc tam. Nodrošināt reālās pasaules piemērus un viktorīnas, lai pastiprinātu mācību. Veicināt kultūru, kur darbinieki jūtas ērti ziņošanas kļūdas, nebaidoties no atpakaļatdošanas – agri ziņošana var ierobežot kaitējumu no pārkāpuma.

Juridiskie un ētiskie apsvērumi

Galvenie datu aizsardzības likumi, kas ietekmē labdarības organizācijas

Atkarībā no tā, kur jūsu organizācija darbojas vai kur jūsu ziedotāji dzīvo, var piemērot vairākus likumus. Šeit ir visnozīmīgākais:

  • GDPR (Eiropas Savienība): Piemēro jebkurai organizācijai, kas apstrādā personu personas datus ES, neatkarīgi no organizācijas atrašanās vietas. Nepieciešama likumīga bāze apstrādei, obligāta paziņošana 72 stundu laikā par pārkāpumiem, datu aizsardzības ietekmes novērtējumi par augsta riska darbībām, un atsevišķos gadījumos datu aizsardzības inspektora (DPO) iecelšana.
  • CCPA/CPRA (Kalifornija, ASV): Piešķir Kalifornijas rezidentiem tiesības zināt, kādi personas dati tiek vākti, dzēsti, atteikties no pārdošanas un nediskriminēt par šo tiesību īstenošanu. Lai gan pašlaik bezpeļņas organizācijas ir atbrīvotas no ĶKPA daļām, Kalifornijas ģenerālprokurors ir norādījis, ka labdarības organizācijām, kas glabā donoru datus, joprojām ir jāpieņem līdzīgi standarti kā labākā prakse.
  • PIPEDA (Kanāda): Nepieciešama jēgpilna piekrišana, datu minimizācija un atbildība par datu aizsardzību. Attiecas uz labdarības organizācijām, kas veic komercdarbību, vai tām, kas vāc datus visās provincēs.
  • Citi valsts likumi: Virdžīnijas CDPA, Kolorādo CPA, Konektikutas CTDPA un citi paplašina ASV privātuma noteikumu fragmentāru. Globālajām labdarības organizācijām var būt arī nepieciešams, lai ievērotu Brazīlijas LGPD vai Japānas APPI.

Izpratne par to, kuri likumi attiecas uz jūsu organizāciju, ir sarežģīta. Ieteicams konsultēties ar juridisko konsultantu, kas specializējas privātuma vai bezpeļņas tiesību, lai veiktu atbilstības auditu.

Ārējais resurss: Detalizētam ASV valsts privātuma likumu pārskatam apmeklējiet ]APP US State Privacy Legislation Tracker].

Ētisku datu noturība, kas nav atbilstības

Atbilstība likuma burtam ir obligāta. Ētiska datu pārvaldīšana nozīmē tālāku līdzekļu devēju autonomijas ievērošanu un veidot ilgtermiņa attiecības. Apsveriet šīs papildu prakses:

  • Pārredzamība pēc noklusējuma: Aktīvi informē donorus par to, kā tiks izmantoti viņu dati, pat ja tie nav juridiski nepieciešami. Piemēram, ja jūs koplietojat donoru sarakstus ar citiem bezpeļņas organizācijām, to skaidri atklājiet un piedāvājiet atteikumu.
  • Respekta donora preferences: Goda saziņas atteikšanās nekavējoties (10 darba dienu laikā ir kopīgs standarts). Īstenot centralizētu preferenču pārvaldības sistēmu, lai izvairītos no sūtīšanas ziedotājiem, kuri ir pieprasījuši, lai tiktu noņemti.
  • Privātuma ietekmes novērtējumi: Pirms jaunas līdzekļu vākšanas kampaņas, tehnoloģiju platformas vai datu apmaiņas partnerības uzsākšanas, veic privātuma ietekmes novērtējumu, lai noteiktu iespējamos riskus līdzekļu devēju privātumam un tos iepriekš mazinātu.
  • Datu pārnesamība: Ļauj ziedotājiem lejupielādēt savu datu kopiju pēc pieprasījuma. Tas veicina labu reputāciju un saskan ar datu īpašnieku garu.

Ētiska donoru datu apstrāde nav tikai izvairīšanās no naudas sodiem, bet gan tas, ka tiek pierādīts, ka jūsu organizācija augstu vērtē cilvēkus, kurus tā kalpo kā partneri misijā, ne tikai ieņēmumu avotus.

Secinājums: drošības un privātuma kultūras veidošana

Donoru datu drošība un privātums nav vienreizēji projekti; tie ir pastāvīgie pienākumi, kas prasa nepārtrauktu uzmanību, investīcijas un pielāgošanos jauniem draudiem un izmaiņām regulējumā. Labdarības organizācijas, kas šo praksi iestrādā savā ikdienas darbībā, izmantojot spēcīgu tehnisko kontroli, pārredzamu politiku, regulāru apmācību un ētisku lēmumu pieņemšanu, ne tikai pasargās sevi no kaitējuma, bet arī stiprinās uzticību, kas ir vitāli svarīga viņu misijai.

Sākt, kur jūs esat. Veikt datu inventarizāciju, lai saprastu, ko donoru informāciju jums un kur tā dzīvo. Veikt riska novērtējumu, lai noteiktu jūsu viskritiskākie neaizsargātību. Īstenot praksi, kas izklāstīta šajā rokasgrāmatā, prioritizējot augstākās riska jomas (piemēram, maksājumu apstrādi un attālo piekļuvi). Dokumentēt savu politiku un procedūras rakstiski, un pārskatīt tos vismaz reizi gadā.

Neviena organizācija nevar novērst visu risku, bet, veicot apzinātus, informētus pasākumus, jūs varat ievērojami samazināt datu incidenta iespējamību un ietekmi. Centieni jūs ieguldīt šodien, lai nodrošinātu donoru datus maksā dividendes par ilgstošu donoru uzticību, normatīvo atbilstību, un ilgtermiņa veselības jūsu labdarības organizācijas.

Ārējais resurss: Papildu norādījumi par bezpeļņas datu drošības plāna izveidi ir Kiberdrošības un infrastruktūras drošības aģentūras (CISA) resursi mazām organizācijām.